PT-2026-69359 · WordPress · Cubewp Framework
CVE-2026-17018
·
Publicado
2026-08-10
·
Atualizado
2026-08-10
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
CubeWP Framework WordPress plugin versões anteriores a 1.1.31
Descrição
Existe um problema onde um endpoint de API REST não realiza verificações de autorização de leitura por objeto e não restringe as chaves de metadados que podem ser solicitadas. Isso permite que usuários com a função de Colaborador ou superior leiam metadados arbitrários de postagens, incluindo rascunhos, postagens pendentes, privadas e protegidas por senha de outros usuários, bem como metadados arbitrários de qualquer usuário, incluindo administradores.
Recomendações
Atualize o CubeWP Framework WordPress plugin para a versão 1.1.31 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cubewp Framework